SafePal filtra datos de casi 40.000 compradores de carteras hardware: No perdieron las claves privadas, pero el peligro está más cerca de lo físico
La empresa de carteras de hardware SafePal informó una violación de datos que expuso la información personal de aproximadamente 39.798 clientes que realizaron pedidos entre marzo de 2022 y abril de 2023. Los datos comprometidos incluyen nombres, correos electrónicos, números de teléfono, direcciones de envío e historial de compras, pero no claves privadas, frases semilla ni datos financieros, ya que estos se almacenan en un sistema aislado.
La fuga, resultante de un defecto en un complemento de consulta de pedidos y un error que impidió la eliminación automática de datos antiguos, es particularmente grave. Los atacantes ahora poseen una lista precisa de personas que poseen activos criptográficos de valor, lo que facilita sofisticados ataques de ingeniería social. Estos incluyen phishing personalizado, envío de hardware falso al domicilio y posible identificación de titulares para extorsión o ataques físicos ("ataque de la llave inglesa").
SafePal reconoció que recibió las primeras denuncias de phishing en mayo, pero solo confirmó y divulgó públicamente la causa en agosto. Durante este tiempo, ya se detectaron más de 30 sitios web de phishing. El incidente repite un patrón similar a la filtración de Ledger en 2020, exponiendo una paradoja de seguridad: mientras las carteras frías protegen las claves, su canal de venta recopila datos personales que, si se filtran, convierten al usuario en el objetivo.
La recomendación clave para los afectados es extremar la vigilancia ante cualquier comunicación (correos, llamadas, paquetes) que afirme ser de SafePal, nunca revelar la frase semilla, verificar si están en la lista de afectados y considerar reforzar su seguridad física si su dirección está comprometida. El eslabón más débil en la seguridad criptográfica sigue siendo la persona que posee los activos.
marsbitHace 4 hora(s)